新生鳩丸掲示板♯

bakera.jp > 新生鳩丸掲示板♯ > 投稿順表示 (57/282)

投稿順表示 (57/282)

[4782] Re: 「JavaScript のリテラルに任意の文字列を出力してみる」

ばけら (2008年1月28日 13時52分)

>スクリプトが実行されたりすることはないと思います。

>任意の文字列を入力できなければならないという要件なのに「--」を入力できないので仕様を満たしていないという点は困るかもしれませんが、少なくともこの点に関しては危険ではないはずです。

 ああ、なるほど。「危険」という表現に語弊があったかもしれないですね。

 ユーザーが「--」を入力したときにちゃんと動作しない危険性があるので NG という意味です。

 というわけで表現を微修正してみました。

[4781] Re: 「くりきんは危険かも」

拓馬 (2008年1月28日 10時43分)

メタルドット生まれない。。。、、、、、・・・・・・・・・・

[4780] Re: 「Ruby の正規表現の落とし穴」

みつかさ (2008年1月28日 9時2分)

リファレンスちゃんと読んでいれば、自然と\A~\z使えばいいということに気づく(^~$ではいけないと気づく)……と思うのは私だけ?

# もちろん私は\A~\z使ってました。

[4779] Re: 「JavaScript のリテラルに任意の文字列を出力してみる」

えむけい (2008年1月26日 5時6分)

>>・XHTMLとして「正しく」解釈された場合

>>の意味がよくわかりません。XHTML(=XML)のコメント中では--は出現禁止(出現すると整形式ではなくなる)じゃありませんでしたっけ。

> です。

> なので、その禁止物がインジェクションされると困るという話です。

整形式制約違反は致命的エラーで、

http://www.w3.org/TR/xml/#dt-wfc

致命的エラーの場合XMLプロセッサは通常の処理を続けてはならないので、

http://www.w3.org/TR/xml/#dt-fatal

スクリプトが実行されたりすることはないと思います。

任意の文字列を入力できなければならないという要件なのに「--」を入力できないので仕様を満たしていないという点は困るかもしれませんが、少なくともこの点に関しては危険ではないはずです。

パーサが正しくないなら話は別ですが

> XHTML として「正しく」解釈された場合

とわざわざ断っているので余計に意味がわかりません。

[4778] Re: 「JavaScript のリテラルに任意の文字列を出力してみる」

びい (2008年1月25日 1時45分)

SO905iのブラウザではscript要素の中はそのまま描画してくれました。

[4777] Re: 「JavaScript のリテラルに任意の文字列を出力してみる」

スターダスト (2008年1月24日 16時14分)

表題は「JavaScript のリテラルに任意の文字列を出力してみる」ということですので、以下、私が書くことはハズしているのですが・・・「リテラルに」という部分で。

こんな感じのHTML 断片があったとします。

<script type="text/javascript">

<!--

<%= value %>; //※注.foo.bar=がないです。

//-->

</script>

「ユニコードエスケープ」では、恐らく任意のスクリプトの実行が可能なのではないかと存じます。というか、手元のFirefox ver 1.508 では・・・で確認したのですが。

たとえば、

I am the Α and the Ω.

という文章をalertすることは可能でした。この調子で好きな文字を作っておいてevalしてしまえばなんていうことないですよね。たぶん。

[4776] Re: 「JavaScript のリテラルに任意の文字列を出力してみる」

ばけら (2008年1月24日 13時16分)

>・XHTMLとして「正しく」解釈された場合

>の意味がよくわかりません。XHTML(=XML)のコメント中では--は出現禁止(出現すると整形式ではなくなる)じゃありませんでしたっけ。

 です。

 なので、その禁止物がインジェクションされると困るという話です。

[4775] Re: 「JavaScript のリテラルに任意の文字列を出力してみる」

えむけい (2008年1月24日 7時27分)

・XHTMLとして「正しく」解釈された場合

の意味がよくわかりません。XHTML(=XML)のコメント中では--は出現禁止(出現すると整形式ではなくなる)じゃありませんでしたっけ。

http://www.w3.org/TR/xml/#sec-comments

ところで【謎】、HTML5のドラフトが出たようなのでレビュー期待しています【謎】。

[4774] Re: 「くりきんは危険かも」

キングゾーリー案外強い; (2008年1月23日 22時36分)

はじめまして。よろしくお願いします。

>フラスコスってどうやって手に入れるんですか?

たしかヘルマンさんの部屋(バクテリアンラボ)で採れたと思います。

質問なんですが、やっぱりキンオブゴッドってかなり作りにくいものですか?

[4773] Re: 「地方公共団体のサーバ証明書」

(2008年1月23日 22時25分)

新。 いじめ撃退法

[4772] Re: 「Let's Note の BIOS アップデートでズッコケ」

ばけら (2008年1月23日 21時50分)

>今さっき落としてみたら、署名されているけど有効でない(期限切れ)ですね。

 あー、確かに仰るとおりですね。

 署名されていないものと誤解していました。ありがとうございます。

>中身はまだ見てませんが、中身の exe の署名も有効なんでしょうか?

 中身の署名は有効なようです (少なくとも私の手元では有効のように見えます)。

[4771] Re: 「Let's Note の BIOS アップデートでズッコケ」

TsuSUZUKI (2008年1月22日 18時2分)

お世話になります。

今さっき落としてみたら、署名されているけど有効でない(期限切れ)ですね。

中身はまだ見てませんが、中身の exe の署名も有効なんでしょうか?

あ、落としたとこはここです。

いじょうです。

---

[4770] Re: 「くりきんは危険かも」

メタルドット (2008年1月16日 11時33分)

フラスコスってどうやって手に入れるんですか?

教えてください

[4769] Re: 「くりきんは危険かも」

メタルドット (2008年1月16日 11時32分)

フラスコスってどうやって手に入れるんですか~~?

教えてください

[4768] 私と通信してください

あやぴー (2008年1月14日 13時35分)

1月14日の午後14時に門を開けてくれると助かります。コード・4768-6410-2337です村・フルーツ村。名前:あやぴー

[4767] 通信しよう

アミン (2008年1月14日 13時30分)

1月14日の午後14時に門を開けてくれると助かります

[4766] Re: 「くりきんクリア」

ヘキサリアンズ (2008年1月14日 8時13分)

そうそうサークリア

[4765] Re: 「くりきんは危険かも」

アダムス (2008年1月11日 17時30分)

俺らは菌の名前を呼ぶとき菌の最初の名前の4文字で呼んでいるよ例えばアダムスキンは、アダムスとかキンオブゴットは、キンオブとかそういうかんじ

[4764] Re: 「くりきんは危険かも」

アダム (2008年1月11日 17時22分)

俺の固有菌はアダムスキンでした。

[4763] Re: 「Wiki に画像の URL を貼ると……」

ばけら (2008年1月5日 22時23分)

>画像を利用させてもらっているのだから、Refererどころか断りのメールを送ってもいいくらい。

 元記事を読んでいただくと分かると思うのですが、厳密な NDA(秘密保持契約) に縛られて仕事をしているようなケースを想定しています。例えばですが、

・新製品のキャンペーンサイトを作成している

・その新製品は未発表であり、発表前に製品名等が漏洩するとまずい

・プロジェクト名にはその製品名が含まれている

 という状況を考えてみてください。たいてい製品発表とサイト公開は同時に行われることになりますから、製品発表前に制作が完了していないといけないわけでして、未発表製品のサイト作成というのは良くある話です。

 こういう状況で Wiki に「プロジェクト名」のページが作成されていると、Referer から URL が漏洩することによって、未発表の製品名が漏洩してしまう可能性があります。

 もちろん

・プロジェクト名に製品名を入れない

・Wiki にプロジェクト名を入れない

 といった対策も考えられますが、前者は直感的ではありませんし、後者は Wiki の実装上、ページ名がそのまま URL の一部になってしまう場合が多いです。

>そもそもその画像はどうやって見るつもり(見せるつもり)なのでしょう?

 こちらも元記事を読んでいただけば分かると思うのですが、もともとその画像を利用するつもりなど全く無く、その場で見る/見せるつもりも全くありませんでした。本来の意図としては、単に URL を文字列として表示したかったのですが、そのつもりで URL を書いたところ、意図に反して画像が表示されてしまったという話です。

 一言で言うなら、たとえば「Flash Player のバナー画像のありかをメモするために画像の URL を書く」なんてことは普通に行われますが、その行為によって Adobe に未公開の製品名を知られてしまうのはまずいよね、という話です。

最近の日記

関わった本など